Mostrando entradas con la etiqueta crime. Mostrar todas las entradas
Mostrando entradas con la etiqueta crime. Mostrar todas las entradas

martes, marzo 26, 2024

Contratar “Hackers” para hacer cosas “malas” que Chema Alonso dice que NO están bien

Las alertas que tengo en Google con mi nombre, me trajeron una web bastante curiosa donde aparecía mi nombre. Se trata de una web para Comprar Títulos Universitarios, pero que como añadidos a su negocio han empezado a diversificar en la Compra del Carné de Conducir, el Hackeo de WhatsApp y Espiar a tu pareja. Es lo que tiene gestionar un negocio. Hay que diversificar en los grandes modelos de negocio existentes.

Figura 1: Contratar “Hackers” para hacer cosas “malas”
que Chema Alonso dice que NO están bien

Como podéis ver en la página, al principio de todo, lo que aparece al principio deja claro todo lo que hay que leer. Esto es lo que principalmente va a leer la gente. El título, que es "Contratar hackers profesionales para hackear WhatsApp, la universidad y espiar a tu pareja". 

Figura 2: Contratar hackers para hacer cosas delictivas

Aunque si miráis en las opciones del menú de arriba, también hackean a la DGT y te consiguen el carné de conducir en España, que la diversificación de las fuentes de ingresos, son fundamentales.

Figura 3: Los principales modelos de negocio

Sin embargo, si hacemos scroll y seguimos leyendo la noticia, hay un párrafo hablando de "Chema Alonso y la cuestión de la seguridad informática", que es lo que saltó la alerta en Google. Y en ella leemos cosas buenas de mí, y que hay que tomar decisiones responsables, proteger la privacidad, la integridad de las personas y respetar la ley.

Figura 4: Chema Alonso y la cuestión de la seguridad informática

No sólo eso, sino que el resto de la página, vuelve a incidir en temas éticos, legales, la necesidad de no invadir la privacidad de las personas y respetar la integridad de las personas. Lo cual me vuelve el gorro del revés, porque en la parte de arriba, en el título, leemos "Espiar a tu pareja". WTF?

Figura 5: Ética, Legalidad, Privacidad e Integridad

Como os podéis imaginar, esto es una ciberestafa que debes evitar si tu interés es "ir por la vereda de oscura" de Internet y conseguir algún "Cibercriminal" para hackear un terminal móvil de una pareja, para hackear una universidad o la DGT y tener un título que no has aprobado o un carné que no te has sacado, y, por supuesto hackear un WhatsApp. Con total seguridad vas a enviarles dinero que vas a perder, porque es una ciberestafa.

Como curiosidad, me he ido a ver los comentarios, y los muy envidiosos dirán que son creados automáticamente por una persona que está copiando y pegando lo mismo, cuando todo el mundo sabe que los españoles y los norte-americanos hablamos con las mismas expresiones y con las mismas palabras en los mismos comentarios.

Figura 7: Comentarios de la web de Contratar Hackers

Lo dicho, evita este tipo de cosas y cantos de sirenas para hacer algo ilegal. Es una estafa, y es ilegal, y te vas a meter en problemas seguro, así que respira dos veces, y busca otras soluciones. A veces la solución que parece "rápida y sencilla" es lo peor que puedes hacer en tu vida.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, noviembre 13, 2022

La confianza en el Check Azul de Twitter, Elon Musk, Twitter Blue, estafas de Criptomonedas y Fake News.

Los usuarios que amamos esta plataforma solemos dar mucho valor a la Verificación de Twitter. Es un proceso complejo donde se mira el impacto de las cuentas en la red. De hecho, para los que tenemos la verificación se abre una opción de poder ver solo las acciones de otras cuentas verificadas en Twitter, para ver qué ha hecho la gente verificada a la que sigues o cómo han interactuado con tu Time-Line. Algo que valoramos.

Figura 1: La confianza en el Check Azul de Twitter, Elon Musk,
Twitter Blue, estafas de Criptomonedas y Fake News.

También lo valoran los usuarios de la red, que tienden a prestar un poco más de atención y revisar lo que ha publicado una cuenta con Check Azul. En ese grupo están empresas serias, personalidades públicas de gran impacto, o referentes en sus comunidades, que puede que no tengan grandes cantidades de seguidores, pero en sus comunidades son referentes. Y así se ha definido siempre ese proceso de verificación en Twitter.

Figura 2: Notificaciones de cuentas verificadas en Twitter

Es tan valioso ese Check Azul de Twitter que para las comunidades es casi símbolo de importancia, de opinión relevante - te guste o no - y de prestar más atención. De hecho, en el mundo del cibercrimen, años atrás, ya intentaban hackear cuentas verificadas para cambiar el perfil, poner la foto de una personalidad relevante, y lanzar una estafa. 

Figura 3: Cuenta falsa de Elon Musk usando una cuenta verificada hackeada

Esto se hizo, por ejemplo, para robar BitCoins a la gente. En el caso que tenéis en la imagen anterior, se puede ver cómo, en el año 2018, se hackearon cuentas verificadas, en este caso @PantheonBooks, y se configuró el perfil como si fuera el de Elon Musk, para robar BitCoins

Figura 4: En 2020 se hackeo Twitter y se usaron las cuentas verificadas para la estafa

Esto no es nuevo para Elon Musk, que siempre ha sido asociado a negocio y tecnología. Así, en el año 2020, cuando se hackea Twitter, los atacantes buscan lo mismo, poner su mensaje en cuentas Verificadas con el Check Azul. Y la suya, como podéis ver e la imagen superior, sale elegida.

Y es que siempre ha estado en el candelero Elon Musk con los BitCoins y las criptomonedas. Ahora, su imagen es utilizada también para las estafas de las "habichuelas mágicas" - igual que se utilizó la mía -, usando el ruido de "Quantum AI", y usando, una vez más, a nuestro querido Pablo Motos como periodista que lo entrevista.

Ahora, con la aparición de Twitter Blue - que se ha parado temporalemente - cualquier usuario podría conseguir un Check Azul, eso sí, pagando los famosos 8 USD. Pero ¿qué es eso para lograr una campaña de descrédito o para lograr usar la confianza de los usuarios de Check Azul de Twitter en una estafa de BitCoins o Falsos Brokers?
Hay que tener en cuenta que estos Falsos Brokers han usado Twitter para compartir sus testimonios y captar víctimas. Han utilizado los Twitts Promocionados para aumentar su llegada. Y han utilizado bots de cuentas para hacer Growth Hacking y tener muchos seguidores muy rápidamente en sus cuentas, como so contaba en este artículo. Ahora con el badge del Check Azul de cuenta verificada con Twitter Blue, es perfecto el esquema.

Figura 8: Cualquiera puede tener el badge de Verified Account

De momento, las que han salido a la luz, han sido muchas cuentas haciendo burlas, bromas, ataques a otras cuentas, pero también las que hacen estafas de suplantación, o las de webs de Fake News que quieren competir desde una cuenta verificada que emite noticias falsas, con un medio de prestigio ganado durante décadas. 

Figura 9: FakeNews en cuenta verificada con Check Azul de Twitter

Y es que, con la facilidad que da Twitter Blue para conseguir que cualquiera tenga el badge, se pierde el valor que ha tenido hasta ahora. Que ha sido, sin duda, mucho más que 8 USD. Y lo que acabará sucediendo es que entonces no tendrá mucho sentido ese badge

Figura 10: Esta Fake Account Verificada hizo bajar el valor de la empresa oficial en bolsa

Creo que Linkedin, que tiene el icono de IN dorado que significa Premium o IN azul que significa Influencer es más claro. 

Figura 11: Premium e Influencer en Linkedin

Yo estoy dispuesto a pagar por funciones extras en Twitter Blue, porque adoro Twitter, pero no creo que el badge de cuenta verificada debe ser el valor en venta. Creo que vale más para la compañía que esos 8 USD.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, febrero 13, 2022

La Policía Nacional Española detiene a cibercriminales que robaban cuentas bancarias con suplantación de identidad en el mundo físico

Esta semana ha habido varias noticias interesantes, y la segunda que me han llamado la atención ha sido la publicada por la Policía Nacional Española, donde informaban de la detención de una banda de 8 cibercriminales que se dedicaban a robar cuentas bancarias, haciendo los ataques de la forma más sencilla y curiosa posible. 
El ataque que realizaban consistía primero en robar la identidad de una persona propietaria de una cuenta bancaria. Es decir, por medio de ataques de Spear Phishing vía correros electrónicos y mensajes SMS o WhatsApp, - que los bancos también se han conectado a WhatsApp - convencían a sus víctimas para robarle los usuarios y contraseñas de los bancos, además de solicitarles documentos personales, entre ellos, el DNI o el pasaporte de la víctima.
Una vez conseguido el DNI o el pasaporte, además del número de teléfono, se dedicaban a ver cómo conseguían un duplicado de la SIM para conseguir que les llegaran los mensajes de firma digital en 2FA de las aplicaciones bancarias, y para ello, probaban en diferentes tiendas con diferentes estrategias para conseguir un duplicado de la SIM en la misma compañía o un SIM Swapping a otra compañía


Y para hacerlo, hacían un proceso de suplantación de identidad en el mundo físico. Es decir, se iban a una tienda con un DNI o pasaporte falsificado - con la foto suya y los datos de la persona - o con una copia del DNI o el pasaporte original, y una caracterización suya similar a la persona de la fotografía, es decir, con una suplantación de la víctima en toda regla. Nada más fácil que lo evidente.

Cómo funciona este ataque

Lo más curioso es que, para hacer esta ataque dirigido a personas, no es nada complicado si la persona es descuidada. Y es un ejemplo de muchas de las cosas de las que hablé en la campaña del Día de Internet Segura que hice con TikTok, que os cuento.

- Ataque de Spam Phishing: Tu dirección de correo es tu usuario y muchas redes sociales, y no debería ser público. Si cae en bases de datos de Spam por ser público, te llegarán ataques de Spam Phishing bancarios, que, como decía en el vídeo, sigue siendo el principal foco de ataque a las personas a través de Internet. Para desincentivar esto, se creo MyPublicInbox, de tal forma que la forma de contacto público que se utiliza es un buzón protegido con Tempos.
Figura 4: @chema_alonso El #phishing sigue siendo el mayor riesgo #saferinternetday #escapadelhate #seguridadentiktok #diadeinternetsegura #diadeinternetseguro #email ♬ One Step Closer - Linkin Park
- Ataque de Spear Phishing: Para hacer un ataque dirigido, la forma más fácil para un atacante es conocer de ti lo que publicas en las redes sociales. Es decir, los datos que publiques en tus redes sociales se utilizan para hacerte buenos ataques de Spear Phishing porque los cibercriminales se leen tus publicaciones antes de hacerte un ataque dirigido.
Figura 5: @chema_alonso Los cibercriminales se leen tus redes sociales, cuidado con lo que compartes #saferinternetday #escapadelhate #seguridadentiktok #diadeinternetsegura ♬ One More Light - Linkin Park
- Spear Phishing por SMS o WhatsApp a número de teléfono: De igual forma forma que una dirección de e-mail puede caer en una base de datos de Spam Phishing, el número de teléfono también puede caer en una de esas bases de datos, y en muchas ocasiones, estos números se filtran. Ya os conté el caso de Pipl que filtraba los números de teléfono, y antes tuvimos mucho tiempo Infobel dándote números de teléfono de personas.

- Segundo Factor de Autenticación: Cuando creamos Latch, una de las características que más nos molaba es que imposible saber qué cuenta de Latch debes atacar una vez que has vulnerado una cuenta, ya que con un SMS o cualquier otro mensaje OTA u OTT vía app que vaya a un número de teléfono, el atacante sabe qué debe robar. Con Latch, no sabe qué cuenta debe robar nunca.
Figura 6: @chema_alonso Pon un 2FA (Segundo Factor de Autenticación) en tus identidades digitales #seguridadentiktok #saferinternetday #diadeinternetsegura ♬ The Kill (Bury Me) - 30 Seconds To Mars
- DNIe: El problema de no haber masificado el uso del DNIe para probar la identidad de una persona - y que todavía tengamos documentos DNI NO electrónicos - hace que siempre sea posible presentar un documento que no obligue a forzar la firma digital para probar la identidad.

- DNIs y Pasaportes falsos: Los documentos más antiguos - legados - son aún fáciles de falsificar, y en la Deep Web, hace años, que se venden documentos de diferentes países y formatos. Así que si alguien quiera algo medio- profesional, no es tan complicado.

Figura 8: Decenas de DNIs disponibles en las primeras búsquedas de eMule

- DNIs y Pasaportes publicados en redes sociales y eMule: No es la primera vez que yo mismo hago una prueba a ver qué nivel de seguridad tiene la gente con sus documentos de identidad, y en redes sociales publicados y hasta en el eMule compartidos era fácil localizar DNIs.

Reflexión Final sobre el leak del DNI en webs de banca online

Teniendo en cuenta lo que se necesita para hacer este ataque, que a la postre son, credenciales de acceso a banca online, número de teléfono, y DNI para conseguir el duplicado de la SIM, y viendo cómo funcionan estos atacantes, pueden empezar por cualquiera de los puntos de la cadena. Por ejemplo, comenzar con una base de datos de Spam Phishing probando bancos aleatoriamente, y una vez obtenidas las credenciales, descubrir sus datos, y buscar su número de teléfono su DNI

Figura 9: Leak del login con el DNI. Si el DNI no está registrado
en este banco, te da un mensaje de error.

O viceversa. Es decir, buscar primero un DNI, descubrir a qué banco pertenece - que algunos de ellos también sufren del "Leak del Login" pero en DNI, y luego hacerle el ataque de Spear Phishing para robarle las credenciales bancarias una vez que lo hayan estudiado.

Figura 10: Cómo el DNI está registrado en el banco, comienza
el proceso de recuperación de claves y te da los últimos 4 dígitos
de la tarjeta de crédito que tiene ese DNI.

Es decir, cualquier dato que acabe siendo público en Internet que sea personal o informativo de tus servicios, va a ser utilizado en este tipo de ataques, porque siempre les va a ser mucho más fácil. Así que, ten mucho cuidado con todas tus identidades digitales, y con tu propia identidad personal.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


jueves, mayo 21, 2020

Piratas Informáticos Éticos Certificados (PIEC) "for Hire"

Si ayer os hablaba de una web que ofrecía servicios de espiar WhatsApp, cambiar notas de la universidad, hackear Facebook en un minuto, y demás servicios profesionales de hacking, hoy os traigo otra empresa de Piratas Informáticos Éticos Certificados a los que podemos llamar (PIEC) que también están al servicio del mejor postor. Lo curioso es que, a pesar de tener otro aspecto y otros contenidos, el correo electrónico de contacto es exactamente el mismo correo de Gmail.

Figura 1: Piratas Informáticos Éticos Certificados (PIEC) "for Hire"

La web es un calco a la que vimos ayer, con similitudes en el mensaje de Hackers for Hire en España que son muy profesionales. Se hace hincapié en el mensaje de "Profesionales" porque seguro que has oido de mucha gente que ha sido estafada utilizando estos servicios "No vayas a pensar que aquí te van a estafar", que la respuesta es que: Más que probablemente sí.

Figura 2: Hackers Éticos e Investigadores Privados a su servicio

Los servicios que se ofrecen son los que supones. Espiar WhatsApp, hackear Instagram, hackear Facebook, cambiar notas de universidades, quitar multas, etcétera. 

Figura 3: Por qué somos los mejores

Más o menos con el tipo de mensajes que me suelen llegar a mí demandando este tipo de servicios. Como en la web de ayer, también tenemos testimonios de clientes satisfechos con el servicio. No vayas a pensar que pagas por un mal servicio. Son Piratas Informáticos Éticos Certificados.

View this post on Instagram

De ayer mismo.... que pesados }:S

A post shared by Chema Alonso (@chemaalonso) on


Entre los testimonios de clientes satisfechos está el de Carlos Pastrana contándole a todo el mundo que su mujer le engañaba y le era infiel, pero que gracias a este servicio de hackers profesionales - no sé si discretos - ya lo ha descubierto él y todo Internet. Y también Willians Miria que necesitaba unos hackers para piratear una web y que aquí le atendieron de maravilla.

Figura 5: Nuestros clientes

Por supuesto, con utilizar un poco el Hacking con Buscadores y tirar de Google Images vemos que la foto de Carlos Pastrana es de un modelo nórdico utilizado en múltiples sitios de la red, que dudo mucho que sea uno de los clientes de Hacking en España. 

Figura 6: Hacking con Buscadores -
 Google, Bing, Shodan & Robtex - 3ª Edición

Me llama la atención que no se han molestado mucho en buscar o utilizar fotos de "This Person Does Not Exist" que dificultaría un poco más la búsqueda, pero está claro que esta web no está pensada para aguantar un análisis profundo, sino un que va dirigida a un público no tecnológico que está deseoso de estos servicios.

Figura 7: La foto de "Carlos Pastrana" es de un modelo

Y el caso de Willians Miria es más peculiar, ya que es un emprendedor del mundo tecnológico que tiene hasta una empresa, y que es igualmente fácil de localizar con hacer una búsqueda por imágenes en Google

Figura 8: La foo de Willians es robada de un perfil

Por último, hay que remarcar la zona de contactos. Mientras que en la cabecera tenemos el correo admin del dominio como forma de contacto, y un horario de servicios muy hacker de 6 A.M. a 11 P.M., como podemos ver en la Figura 2, en la zona de contactos vemos el mismo correo electrónico Gmail que había en la web de ayer, un  número de teléfono con un prefijo que seguro que no es de Madrid, ni de Barcelona, y un FAX afortunado, que le ha tocado el 1234567 del mismo prefijo de esa ciudad 977.

Figura 9: Contacto de eta web

Por supuesto, todos lo iconos de Linkedin, Twitter, Facebook, etcétera que aparecen la web no funcionan y no apuntan a ningún sitio. Es decir, la misma estafa de ayer para recoger dinero de todos esos que van por la vereda de Internet pidiendo a gritos meterse en líos. Ten cuidado con tu vida digital, como os he dicho muchas veces.

Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares